公開日:2015/01/09 最終更新日:2015/10/22

JVNVU#98974537
OpenSSL に複数の脆弱性

概要

OpenSSL には複数の脆弱性が存在します。

影響を受けるシステム

影響を受けるシステムは脆弱性により異なりますが、OpenSSL 1.0.1、1.0.0、0.9.8 のすべてのバージョンが影響を受ける可能性があります。

詳細情報

2015年1月8日に OpenSSL Security Advisory が公開されました。アドバイザリの情報によると、下記の 8件の脆弱性が修正され、修正版の OpenSSL として、1.0.1k、1.0.0p、0.9.8zd をリリースしたとのことです。

深刻度 - 中 (Severity: Moderate)

  • DTLS segmentation fault in dtls1_get_record (CVE-2014-3571)
  • DTLS memory leak in dtls1_buffer_record (CVE-2015-0206)
深刻度 - 低 (Severity: Low)
  • no-ssl3 configuration sets method to NULL (CVE-2014-3569)
  • ECDHE silently downgrades to ECDH [Client] (CVE-2014-3572)
  • RSA silently downgrades to EXPORT_RSA [Client] (CVE-2015-0204)
  • DH client certificates accepted without verification [Server] (CVE-2015-0205)
  • Certificate fingerprints can be modified (CVE-2014-8275)
  • Bignum squaring may produce incorrect results (CVE-2014-3570)

想定される影響

脆弱性により影響は異なりますが、細工された DTLS メッセージを受信することで、OpenSSL の処理が異常終了させられるサービス運用妨害 (DoS) 攻撃を受けるなどの可能性があります。

対策方法

アップデートする
本脆弱性を修正した下記のバージョンの OpenSSL が提供されています。開発者が提供する情報をもとに最新版へアップデートしてください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
アライドテレシス株式会社 該当製品あり 2015/07/14
ジェイティ エンジニアリング株式会社 該当製品無し 2015/01/09
日本電気株式会社 該当製品あり 2015/10/21
株式会社バッファロー 該当製品あり(調査中) 2015/03/27 株式会社バッファロー の告知ページ
ベンダ リンク
OpenSSL Project OpenSSL Security Advisory [08 Jan 2015]

参考情報

JPCERT/CCからの補足情報

OpenSSL Security Advisory の末尾の注記 (Note) にもある通り、OpenSSL バージョン 1.0.0 と 0.9.8 のサポートは 2015年12月31日で終了します。これらのバージョンのユーザは、1.0.1系へのアップデートをご検討ください。

As per our previous announcements and our Release Strategy (https://www.openssl.org/about/releasestrat.html), support for OpenSSL versions 1.0.0 and 0.9.8 will cease on 31st December 2015. No security updates for these releases will be provided after that date. Users of these releases are advised to upgrade.

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2015-0206
CVE-2014-3569
CVE-2014-3572
CVE-2015-0204
CVE-2015-0205
CVE-2014-8275
CVE-2014-3570
CVE-2014-3571
JVN iPedia

更新履歴

2015/01/09
ジェイティ エンジニアリング株式会社のベンダステータスが更新されました
2015/03/30
株式会社バッファローのベンダステータスが更新されました
2015/07/14
アライドテレシス株式会社のベンダステータスが更新されました
2015/10/22
日本電気株式会社のベンダステータスが更新されました